> ## Documentation Index
> Fetch the complete documentation index at: https://docs.befailproof.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Claves y permisos

> Crea claves de API con alcance específico para máquinas, automatización y operadores.

Las claves de API pertenecen a una organización y llevan permisos explícitos. Usa claves separadas para la ingesta de agentes, la entrega de políticas, los evaluadores, la automatización de CI y los scripts administrativos.

## Crear y rotar una clave

<Tabs>
  <Tab title="Panel de control">
    1. Ve a **Administración → Claves**, selecciona **nueva clave** e introduce un nombre para la carga de trabajo.
    2. Elige un conjunto de permisos y ajusta los permisos individuales solo cuando el preset no sea suficiente.
    3. Crea la clave y copia su secreto de un solo uso de inmediato.
    4. Abre la clave más adelante para actualizar permisos, desactivarla o regenerar el secreto.

    El panel de creación es donde eliges los permisos mínimos necesarios para la carga de trabajo.

    <img src="https://mintcdn.com/exosphere/WgPwQzedeDNwJBTy/images/dashboard/key-create.png?fit=max&auto=format&n=WgPwQzedeDNwJBTy&q=85&s=a428bdae79f837471acb66414ff6455b" alt="El panel de nueva clave de API con presets de permisos y permisos individuales." width="2940" height="1604" data-path="images/dashboard/key-create.png" />

    Tras la creación, la página de Claves muestra los metadatos persistentes y las acciones de gestión. El secreto de un solo uso no se vuelve a mostrar.

    <img src="https://mintcdn.com/exosphere/WgPwQzedeDNwJBTy/images/dashboard/api-keys.png?fit=max&auto=format&n=WgPwQzedeDNwJBTy&q=85&s=9286c82c5b34ab057715817d434927db" alt="La página de claves de API con los permisos, la fecha de creación y las acciones de regenerar y desactivar." width="3200" height="2000" data-path="images/dashboard/api-keys.png" />

    Usa esta lista para revisar los permisos regularmente y desactivar las claves que ya no correspondan a una carga de trabajo activa.
  </Tab>

  <Tab title="CLI">
    ```bash theme={null}
    fp keys create production-agents \
      --add events:add \
      --add policies:pull
    fp keys show production-agents
    fp keys update production-agents --add events:read
    fp keys regenerate production-agents --yes
    fp keys disable production-agents
    ```

    Redirige o captura de forma segura la salida de create/regenerate; el secreto se devuelve una sola vez.
  </Tab>
</Tabs>

Los dos permisos que requiere una máquina de Failproof AI conectada son independientes:

* `events:add` envía eventos y datos de sesión.
* `policies:pull` recupera los despliegues de políticas asignados.

Los secretos de las claves se muestran al crearlas o regenerarlas. Guárdalos en un gestor de secretos y rótalos sin reutilizar las credenciales interactivas de un operador.

## Catálogo de permisos

| Área          | Permisos                                                                                                   |
| ------------- | ---------------------------------------------------------------------------------------------------------- |
| Eventos       | `events:add`, `events:read`                                                                                |
| Claves        | `keys:create`, `keys:read`, `keys:disable`, `keys:regenerate`; `keys:update` es exclusivo de sesión humana |
| Usuarios      | `users:create`, `users:read`, `users:update`, `users:delete`                                               |
| Evaluaciones  | `evaluations:read`, `evaluations:trigger`                                                                  |
| Paneles       | `dashboards:read`, `dashboards:write`, `dashboards:delete`                                                 |
| Consultas     | `queries:read`, `queries:write`, `queries:delete`, `queries:run`                                           |
| Asistente     | `agent:use`                                                                                                |
| Configuración | `settings:read`, `settings:write`                                                                          |
| Alertas       | `alerts:read`, `alerts:write`                                                                              |
| Incidencias   | `issues:read`, `issues:create`, `issues:close`                                                             |
| Auditorías    | `audits:read`, `audits:write`                                                                              |
| Políticas     | `policies:read`, `policies:write`, `policies:pull`                                                         |
| Uso           | `usage:read`                                                                                               |

`orgs:admin` está reservado para el operador de la instancia y no puede otorgarse a una clave de organización ni a un miembro ordinario. Los tokens retirados `incidents:*` y `alerts:ack` se aceptan por compatibilidad y se normalizan a los permisos actuales de `issues:*`.

Los conjuntos de permisos integrados son `read-only`, `standard` y `admin`. `standard` añade a los permisos de lectura la activación de evaluaciones, la ejecución de consultas, la gestión de incidencias y el uso del asistente. Al crear una clave, se eliminan los permisos exclusivos de sesión humana aunque el conjunto de permisos los incluya.

<Warning>
  Las claves con ámbito de instancia pueden seleccionar una organización mediante la cabecera `X-AgentEye-Org`. Establécela de forma explícita en despliegues con múltiples organizaciones; omitirla puede hacer que se seleccione la organización predeterminada.
</Warning>
